🤖🎓 Webinar: convierte la IA en tu aliada para crear cursos → Reserva tu plaza
x

3 de septiembre de 2026

Guía completa para la regulación europea de IA: qué es, a quién afecta y cómo prepararse

Cristina Sánchez

CONTENIDO CREADO POR:

Cristina Sánchez
Digital PR Specialist at isEazy

Tabla de contenidos

El AI Act (Reglamento UE 2024/1689) es la primera ley del mundo que regula de forma integral la inteligencia artificial. Entró en vigor en agosto de 2024 y está desplegando sus obligaciones de forma escalonada hasta 2028. A día de hoy, algunas ya son exigibles: la prohibición de prácticas inaceptables desde febrero de 2025, la alfabetización en IA también desde febrero de 2025, y las obligaciones de transparencia desde agosto de 2026. Si tu empresa usa IA —aunque sea de forma puntual—, ya está dentro del ámbito de esta normativa.

¿Qué es la regulación europea de IA (AI Act)?

El AI Act establece un marco jurídico común para el desarrollo, comercialización y uso de sistemas de inteligencia artificial en la Unión Europea. A diferencia de una directiva, es un reglamento: no requiere transposición nacional y es directamente aplicable en todos los estados miembros, incluida España, desde su entrada en vigor el 1 de agosto de 2024.

Su lógica central es proporcional al riesgo: cuanto mayor sea el impacto potencial de un sistema de IA sobre las personas, más estrictas son las obligaciones. Esto se traduce en una clasificación de cuatro niveles —inaceptable, alto, limitado y mínimo— que determina qué debe cumplir cada empresa según cómo y para qué usa la IA.

El AI Act no está pensado únicamente para grandes tecnológicas. Afecta a cualquier organización que desarrolle, distribuya o simplemente utilice sistemas de IA: desde el chatbot de atención al cliente hasta la herramienta que filtra currículos o analiza el rendimiento de los empleados. Si la IA toma o apoya decisiones que afectan a personas dentro del mercado europeo, la norma aplica, independientemente del tamaño o la sede de la empresa.

Desde el punto de vista de RRHH y formación corporativa, el AI Act introduce una obligación especialmente relevante: el Artículo 4 obliga a garantizar la alfabetización en inteligencia artificial de todo el personal que trabaje con sistemas de IA. Esta obligación no se ha aplazado y lleva vigente desde febrero de 2025.

El AI Act (Reglamento UE 2024/1689) es el primer reglamento europeo que regula de forma integral los sistemas de inteligencia artificial. Clasifica cada sistema según su nivel de riesgo y establece obligaciones proporcionales: prohibiciones absolutas, requisitos técnicos para sistemas de alto riesgo, transparencia para todos y alfabetización obligatoria para cualquier empresa que use IA.
Reglamento (UE) 2024/1689 — Parlamento Europeo y Consejo, 2024

Clasificación de riesgos en los sistemas de IA

El AI Act agrupa todos los sistemas de inteligencia artificial en cuatro categorías según el riesgo que generan para las personas. De esta clasificación depende qué obligaciones aplican y desde cuándo son exigibles.

Nivel de riesgoEjemplos en entorno empresarialObligaciones principales
Inaceptable (prohibido)Scoring social, reconocimiento de emociones en el trabajo o centros educativos, identificación biométrica masiva en tiempo realProhibición absoluta desde febrero de 2025. No existe adaptación técnica posible.
Alto riesgo (Anexo III)Cribado de CVs, evaluación de rendimiento con IA, scoring de crédito, sistemas de decisión en educaciónGestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana. Aplicables desde diciembre de 2027 (Digital Omnibus).
Riesgo limitadoChatbots de atención al cliente, generación de contenido con IA, deepfakes en comunicaciónObligaciones de transparencia (Art. 50): avisar cuando el usuario interactúa con una IA. Exigibles desde agosto de 2026.
Riesgo mínimoFiltros de spam, sistemas de recomendación de contenido, IA en videojuegosSin obligaciones específicas del AI Act, salvo las generales de transparencia y alfabetización.

El Digital Omnibus: el cambio más importante de 2026

El Reglamento (UE) 2026/1744, conocido como Digital Omnibus, fue publicado en el Diario Oficial de la UE el 24 de julio de 2026. Introduce un aplazamiento parcial pero muy relevante para las empresas: las obligaciones de los sistemas de IA de alto riesgo del Anexo III —que incluyen herramientas de empleo, educación, crédito y servicios esenciales— se trasladan del 2 de agosto de 2026 al 2 de diciembre de 2027. Los sistemas del Anexo I (integrados en productos regulados como dispositivos médicos o maquinaria) se aplazarán hasta el 2 de agosto de 2028.

Sin embargo, el Digital Omnibus no aplazó todo. Las obligaciones de transparencia del Artículo 50 y la alfabetización en IA del Artículo 4 siguen siendo exigibles desde agosto de 2026. Interpretar el Ómnibus como una pausa general es el error que más frecuentemente expone a las empresas a incumplimientos.

Calendario actualizado del AI Act 2024–2028

El despliegue del AI Act es escalonado. Este es el estado real a agosto de 2026, incluyendo las modificaciones del Digital Omnibus:

FechaQué entra en vigor
1 agosto 2024El AI Act entra en vigor como Reglamento europeo. Inicio del período de adaptación.
2 febrero 2025Prohibición de sistemas de riesgo inaceptable (Art. 5). Obligación de alfabetización en IA (Art. 4) exigible para todas las empresas.
2 agosto 2025Obligaciones para modelos de IA de propósito general (GPAI), como GPT o Claude. La AESIA puede ejercer competencias sancionadoras sobre prácticas prohibidas.
2 agosto 2026Obligaciones de transparencia (Art. 50): avisar cuando hay IA al otro lado, etiquetar contenido generado por IA. AESIA con plenas competencias de inspección.
2 diciembre 2027Sistemas de alto riesgo del Anexo III (empleo, educación, crédito). Fecha aplazada por el Digital Omnibus (antes: agosto 2026).
2 agosto 2028Sistemas de alto riesgo del Anexo I (dispositivos médicos, maquinaria). Fecha aplazada por el Digital Omnibus.

¿A quién afecta la nueva regulación de IA en Europa?

El AI Act no distingue por tamaño de empresa ni por sector. Aplica a dos tipos de actores principales:

  • Proveedores: empresas que desarrollan o comercializan sistemas de IA, ya sea para uso interno o para terceros.
  • Responsables del despliegue (deployers): empresas que usan sistemas de IA desarrollados por terceros en sus procesos internos. Si tu empresa usa un CRM con IA, una herramienta de selección de personal automatizada o un asistente virtual, eres “deployer” y tienes obligaciones propias.

También tiene alcance extraterritorial: si una empresa fuera de la UE desarrolla un sistema de IA que se usa o tiene efecto dentro del mercado europeo, el AI Act le aplica igualmente.

Empresas desarrolladoras y usuarias de IA

Una confusión frecuente es pensar que el AI Act solo afecta a las grandes tecnológicas. No es así. Cualquier empresa que utilice IA —aunque sea una herramienta de terceros integrada en su software habitual— entra dentro del ámbito de la norma. En la práctica, esto incluye a la mayoría de las empresas medianas y grandes que operan en Europa hoy en día.

Sectores especialmente regulados: RRHH, educación, salud y más

El Anexo III del AI Act identifica ocho áreas donde el uso de IA se considera de alto riesgo por su impacto potencial sobre las personas:

  • Empleo y gestión de RRHH: sistemas de cribado de CVs, evaluación de rendimiento, asignación de turnos o decisiones sobre contratos mediante IA.
  • Educación y formación: herramientas que deciden el acceso a programas o evalúan automáticamente a estudiantes.
  • Servicios financieros: scoring crediticio o evaluación de seguros basados en IA.
  • Salud: diagnóstico asistido, triaje automatizado, apoyo clínico.
  • Infraestructuras críticas, justicia, biometría y migración.

Para estos sectores, las obligaciones de alto riesgo son aplicables desde diciembre de 2027 tras el Digital Omnibus. Sin embargo, las obligaciones de transparencia y alfabetización son exigibles ya.

Si quieres profundizar en los riesgos del uso de IA en la formación corporativa, este artículo desarrolla los principales puntos ciegos que las empresas suelen pasar por alto.

Riesgos y sanciones por incumplimiento del AI Act

El régimen sancionador del AI Act es uno de los más elevados de la regulación europea, por encima incluso del RGPD en su tramo máximo. Las multas se estructuran en tres niveles según la gravedad de la infracción:

Multas, restricciones y daños reputacionales

  • Hasta 35 millones de euros o el 7% de la facturación mundial anual (el importe mayor): por usar sistemas de riesgo inaceptable o incumplir las prohibiciones del Artículo 5.
  • Hasta 15 millones o el 3%: por incumplir otras obligaciones sustantivas del reglamento, incluyendo las de transparencia del Artículo 50.
  • Hasta 7,5 millones o el 1%: por facilitar información incorrecta o engañosa a las autoridades de supervisión.

Para pymes y startups, el Artículo 99(6) prevé un régimen de proporcionalidad: se aplica el importe menor entre la cifra fija y el porcentaje de facturación, no el mayor. Sin embargo, incluso para una empresa con 5 millones de facturación, una infracción grave puede suponer hasta 150.000 euros.

Más allá de las multas, el incumplimiento puede conllevar la retirada del mercado del sistema de IA en cuestión, restricciones de uso y un daño reputacional significativo en un entorno donde la confianza en la IA se ha convertido en un criterio de decisión de compra para clientes y socios.

En España, la autoridad competente para supervisar e imponer sanciones es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), con sede en A Coruña. Desde agosto de 2026 tiene plenas competencias de inspección sobre las obligaciones de transparencia y puede iniciar procedimientos sancionadores.

Para entender mejor cómo gestionar este tipo de cumplimiento normativo, puede ser útil revisar cómo abordar la gestión de cumplimiento desde una perspectiva formativa y organizacional.

Formación para adecuarse a la regulación de IA

El cumplimiento del AI Act no es solo una cuestión técnica o legal: tiene una dimensión formativa obligatoria que afecta directamente a los departamentos de RRHH y L&D.

El Artículo 4: la obligación de alfabetización en IA que ya es exigible

El Artículo 4 del AI Act obliga a proveedores y responsables del despliegue a garantizar un nivel suficiente de alfabetización en inteligencia artificial entre su personal y cualquier tercero que opere sistemas de IA en nombre de la empresa. Esta obligación está en vigor desde el 2 de febrero de 2025 y no fue aplazada por el Digital Omnibus.

La norma no exige un certificado oficial ni un número mínimo de horas, pero sí que la formación sea proporcional al rol y al riesgo del sistema utilizado, y que esté documentada. Según datos de la Comisión Europea, el 78% de las empresas aún no dispone de un plan de alfabetización documentado.

La AESIA puede solicitar evidencia del programa formativo en el marco de una inspección. Un registro que incluya participantes, contenido, fechas y acreditación es la evidencia mínima recomendada.

Nuevas competencias requeridas por la normativa

La formación que exige el AI Act no es un taller de prompts. El Artículo 4 busca que el personal comprenda qué puede y qué no puede hacer un sistema de IA, qué riesgos introduce, qué sesgos puede arrastrar y qué implica usarlo en cada contexto. Estas son las competencias clave que un programa de alfabetización debe cubrir:

  • Fundamentos de cómo funcionan los sistemas de IA y sus limitaciones.
  • Clasificación de riesgos: reconocer si un sistema entra en las categorías del AI Act.
  • Ética y sesgos algorítmicos: identificar situaciones de discriminación o falta de equidad.
  • Transparencia y derechos: informar a las personas cuando interactúan con IA.
  • Supervisión humana: cuándo y cómo escalar una decisión que no debe quedar en manos del sistema.
  • Protección de datos e integración con el RGPD.
  • Reporte de incidentes relacionados con IA.

Ética, transparencia y uso responsable de la IA

Más allá del cumplimiento estricto, la regulación impulsa una cultura organizacional donde el uso de IA sea ético y responsable. Esto implica integrar en los procesos de formación conceptos como la justicia algorítmica, la gobernanza de datos y la trazabilidad de las decisiones automatizadas.

Las organizaciones que tratan la alfabetización en IA como una inversión estratégica, y no como una casilla de cumplimiento, reducen incidentes operativos, mejoran la calidad de las decisiones asistidas por IA y construyen una ventaja competitiva real en un mercado que cada vez valora más la confianza tecnológica. Puedes profundizar en este enfoque en nuestra guía sobre IA generativa: qué es, cómo funciona y cómo integrarla de forma responsable.

Niveles de formación recomendados por perfil

El Art. 4 exige proporcionalidad: no todos los empleados necesitan el mismo nivel de profundidad. Esta tabla orienta la planificación del plan formativo:

PerfilNivel de formación recomendadoContenidos clave
Usuario básico (cualquier empleado que usa IA)Alfabetización esencialQué es la IA, limitaciones, sesgos básicos, cuándo no confiar en el resultado, derechos.
Mando intermedio / decisorAlfabetización avanzadaClasificación de riesgos, supervisión humana, ética algorítmica, cómo documentar decisiones asistidas.
Responsable de RRHH / L&DEspecialización en AI Act y RRHHAlto riesgo en empleo, Art. 4 y plan formativo, Art. 50 y transparencia, integración con RGPD, AESIA.
Administrador / proveedor de IA internoEspecialización técnicaDocumentación técnica, gestión de riesgos (Art. 9), gobernanza de datos (Art. 10), registro EU.

Cuatro pasos para preparar tu empresa ante el AI Act

El cumplimiento del AI Act es perfectamente asumible si se aborda con orden. Estos son los cuatro pasos que recomiendan la Comisión Europea y la AESIA como punto de partida:

  1. Inventariar todos los sistemas de IA en uso. Incluir los que llegan integrados en herramientas de terceros (ERP, ATS, plataformas de formación, CRM). Muchas empresas usan IA sin identificarla como tal.
  2. Clasificar cada sistema según el nivel de riesgo del AI Act. Determinar si el sistema cae en las categorías prohibidas, de alto riesgo, riesgo limitado o mínimo. Esto define qué obligaciones aplican y desde cuándo.
  3. Revisar las obligaciones inmediatas: transparencia y alfabetización. El Art. 50 (avisar cuando hay IA al otro lado) y el Art. 4 (plan de formación documentado) son exigibles ya. Son el punto de partida más urgente para la mayoría de las empresas.
  4. Construir el plan de formación por perfiles y documentarlo. Segmentar la formación según el rol y el sistema de IA que utiliza cada grupo. Documentar participantes, contenidos, fechas y certificación para que esté disponible en caso de inspección de la AESIA.

En paralelo, las empresas que usen sistemas de alto riesgo tienen hasta diciembre de 2027 para adecuar sus procesos de gestión de riesgos, gobernanza de datos y documentación técnica. El aplazamiento no es una pausa: es un margen para hacerlo bien.

Prepara a tu equipo para el nuevo marco regulatorio de IA con isEazy Skills

Adaptarse al AI Act no empieza por el departamento legal: empieza por la formación. El Artículo 4 convierte a los equipos de L&D en un actor clave del cumplimiento normativo, y el catálogo de isEazy Skills incluye contenidos específicamente diseñados para cubrir esta obligación.

Pepco, empresa de retail presente en más de 20 países europeos, es un ejemplo de organización que apostó por la formación en IA como palanca de transformación cultural antes de que la norma fuera plenamente exigible. Con isEazy, diseñaron un programa de formación digital escalable para miles de empleados en múltiples países.
Descubre cómo lo hicieron →

CASO DE ÉXITO

Cómo Pepco logró gestionar de manera integral la formación de sus empleados con un LMS

Ver caso de éxito

Contenidos actualizados en conformidad con la AI Act para formar con responsabilidad

La Escuela de Inteligencia Artificial de isEazy Skills ofrece un catálogo de cursos sobre inteligencia artificial, responsabilidad digital, ética tecnológica y prevención de sesgos algorítmicos, diseñados para cubrir los bloques competenciales que el Artículo 4 del AI Act identifica como necesarios. Los contenidos están actualizados con el marco regulatorio vigente y pueden asignarse por perfiles, facilitando la segmentación que exige la norma.

Formación práctica, flexible y adaptada a todos los perfiles

La metodología de isEazy Skills combina microlearning, aprendizaje social y gamificación para garantizar tasas de finalización elevadas incluso en entornos de alta rotación o dispersión geográfica. Los cursos están disponibles en múltiples idiomas, son accesibles desde cualquier dispositivo y generan registros de actividad que pueden utilizarse como evidencia documental ante la AESIA.

De exigencia regulatoria a diferencial competitivo

Las empresas que abordan la alfabetización en IA como una inversión estratégica, y no solo como una obligación de cumplimiento, están construyendo equipos más capaces de aprovechar la IA de forma segura y responsable. En un mercado donde la confianza en la IA es cada vez más un criterio de selección de proveedores y socios, la formación se convierte en un diferencial competitivo real. Con isEazy Skills, el cumplimiento del AI Act puede ser también el punto de partida de una cultura de innovación responsable.

Conclusión: el AI Act ya es presente, no futuro

La regulación europea de IA no es una amenaza en el horizonte: es un marco normativo en plena vigencia. A día de hoy, las prohibiciones ya están activas, la obligación de alfabetización en IA lleva más de un año siendo exigible y las obligaciones de transparencia son aplicables desde agosto de 2026. El Digital Omnibus ha dado más tiempo para los sistemas de alto riesgo, pero no ha pausado nada de lo que ya era obligatorio.

Para los equipos de RRHH y L&D, esto significa que el cumplimiento del AI Act pasa, en buena medida, por la formación. Un plan de alfabetización documentado, segmentado por perfiles y alineado con el nivel de riesgo de los sistemas que usa cada equipo es hoy la primera línea de defensa ante una eventual inspección de la AESIA, y también la base para que la organización use la IA con criterio y responsabilidad.

Las empresas que se anticipen no solo evitarán sanciones: estarán mejor posicionadas para aprovechar las oportunidades que la IA ofrece en un entorno regulado. La conformidad con el AI Act puede ser el punto de partida de una cultura de innovación responsable que, a medio plazo, se convierta en una ventaja competitiva real.

Si quieres saber por dónde empezar, en isEazy podemos ayudarte a diseñar el plan de formación en IA que tu empresa necesita para cumplir con el Artículo 4 y preparar a tus equipos para el nuevo marco regulatorio. Solicita una demo de isEazy Skills →

Preguntas frecuentes sobre la regulación europea de IA (AI Act)

¿Qué es el AI Act y desde cuándo está en vigor?

El AI Act (Reglamento UE 2024/1689) es el primer marco legal integral del mundo para la inteligencia artificial. Entró en vigor el 1 de agosto de 2024, aunque sus obligaciones se aplican de forma escalonada: las prohibiciones desde febrero de 2025, las reglas para modelos de propósito general desde agosto de 2025, y las obligaciones de transparencia y alfabetización desde agosto de 2026. Al ser un reglamento europeo, no requiere transposición nacional: es directamente aplicable en todos los países miembros, incluida España.

¿A qué empresas afecta la regulación europea de IA?

El AI Act afecta a cualquier empresa que desarrolle o utilice sistemas de inteligencia artificial dentro del mercado europeo, independientemente de su tamaño o sede. También aplica a empresas fuera de la UE si sus sistemas tienen efecto en el mercado europeo. Esto incluye tanto a proveedores (quienes desarrollan IA) como a responsables del despliegue (quienes la usan), aunque no la hayan creado. Un chatbot de atención al cliente, un sistema de filtrado de currículums o una herramienta de análisis predictivo ya sitúan a la empresa dentro del ámbito de la norma.

¿Qué es el Digital Omnibus y qué aplazó exactamente?

El Digital Omnibus (Reglamento UE 2026/1744), publicado en el Diario Oficial de la UE el 24 de julio de 2026, aplazó las obligaciones de los sistemas de IA de alto riesgo del Anexo III —los que afectan a empleo, educación, crédito y servicios esenciales— del 2 de agosto de 2026 al 2 de diciembre de 2027. Los sistemas del Anexo I (integrados en productos regulados como dispositivos médicos) se aplazaron hasta agosto de 2028. Sin embargo, el Digital Omnibus no aplazó las obligaciones de transparencia del Artículo 50 ni la alfabetización en IA del Artículo 4, que siguen siendo exigibles desde agosto de 2026.

¿Qué obliga el Artículo 4 del AI Act sobre formación en IA?

El Artículo 4 del AI Act obliga a proveedores y responsables del despliegue a garantizar un nivel suficiente de alfabetización en inteligencia artificial entre su personal y cualquier persona que opere sistemas de IA en su nombre. Esta obligación está en vigor desde el 2 de febrero de 2025. La formación debe ser proporcional al rol de cada empleado y al nivel de riesgo del sistema que utiliza: no vale un curso genérico para toda la plantilla. Además, debe estar documentada, ya que la AESIA puede solicitar evidencia del programa formativo en el marco de una inspección.

¿Cuáles son las sanciones por incumplir el AI Act?

El régimen sancionador del AI Act es uno de los más severos de la regulación europea. Las infracciones más graves —uso de sistemas prohibidos o incumplimiento de las normas para sistemas de alto riesgo— pueden acarrear multas de hasta 35 millones de euros o el 7% de la facturación mundial anual. Las infracciones sustantivas del resto del reglamento (incluidas las de transparencia) pueden llegar a 15 millones o el 3% de la facturación. Facilitar información incorrecta a las autoridades puede suponer hasta 7,5 millones o el 1%. Para pymes y startups, el Artículo 99 prevé un régimen proporcional: se aplica el importe menor entre la cifra fija y el porcentaje. En España, la autoridad competente es la AESIA.

¿Qué es la AESIA y qué papel tiene en España?

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), creada por el Real Decreto 729/2023 y con sede en A Coruña, es la autoridad nacional designada para supervisar y hacer cumplir el AI Act en España. Desde agosto de 2025 tiene capacidad sancionadora sobre las prácticas prohibidas, y desde agosto de 2026 ejerce plenas competencias de inspección sobre las obligaciones de transparencia y alfabetización. En caso de incumplimiento, puede iniciar procedimientos de investigación y, en última instancia, imponer las multas previstas en el Reglamento.